Information et éducation par et pour la communauté SAP

QuickTime pour Windows vulnérable : En quoi cela concerne-t-il les entreprises ?

Mi-avril, deux failles de sécurité ont été publiées dans QuickTime pour Windows d'Apple. Elles ont été découvertes dès la fin 2015, mais comme elles n'ont pas été rendues publiques, Apple a eu le temps de réagir. Ce que l'on a appelé ici "annoncer" a des conséquences...
Raimund Genes, Trend Micro
4 mai 2016
Sécurité
avatar
Ce texte a été automatiquement traduit en français de l'allemand

Die offizielle Empfehlung Apples lautete, QuickTime einfach zu deinstallieren. Dank HTML 5 und Videounterstützung direkt in Webbrowsern trifft dies den „normalen Benutzer“ nicht wirklich.

Damit wäre diese Geschichte ein klassisches Consumer-Thema. Es gibt jedoch noch eine andere Facette an QuickTime: ProRes nämlich.

Dabei handelt es sich um einen von Apple entwickelten Videocodec für den professionellen Film- und Videobereich. Viele Hollywood-Blockbuster werden auf Kameras gedreht, die natives ProRes als „Filmformat“ nutzen.

Während die ProRes-Codecs unter Mac OS X mitgeliefert werden, war der einzige legale Weg unter Windows die Installation von QuickTime. Was besonders für Schnittprogramme, Farbkorrektur, 3D und Visual Effects gilt.

Mit der QuickTime-Abkündigung hängen ganze Produktions-Workflows auf einmal „in der Luft“. Ein Zustand, der im professionellen Umfeld und IT-Betrieb weitverbreitet ist.

Abkündigung bzw. Support-Ende von Software ist ein Problem, mit dem man sich bei Industriesteuerungen schon fast täglich befassen muss. Bei manchen Industriekomponenten mit einer geplanten Lebensdauer von 20 Jahren oder mehr darf es z. B. nicht verwundern, dass dort häufig noch Windows XP anzutreffen ist.

Teilweise findet sich sogar noch MS-DOS!

Die Option eines schellen Updates gibt es hier nicht. Einerseits, weil damit die Gewährleistung der Funktionalität des Systems nicht mehr garantiert werden kann. Andererseits aber auch aus ganz banalen Gründen wie Hardwareabhängigkeiten.

Es muss auch gar nicht das komplette Support-Ende einer Software sein. Schon das rechtzeitige Einspielen von kritischen Patches ist problematisch. Gerade viele geschäftskritische Systeme haben definierte Wartungsfenster.

Selbst wenn der Patch verfügbar ist und eingespielt werden könnte, kann es bis zu einem halben Jahr (oder länger!) bis zum nächsten Wartungsfenster dauern. In dieser Zeit hängen die Systeme „in der Luft“ und sind verwundbar.

Zu einem professionellen IT-Betrieb gehört mehr als nur reines Patch-Management. Wenn man nur Systeme betreibt, die man jederzeit und ohne Nebenwirkungen patchen kann, hat man es sehr einfach – erfahrungsgemäß gibt es solche Umgebungen außerhalb von Präsentations­folien aber nicht.

Man muss sich also auch Gedanken um den Schutz von Systemen machen, die man nicht zeitnah oder nicht mehr patchen kann.

Bei nicht ans Netzwerk angeschlossenen Systemen kommt man bei einer Risikoanalyse vielleicht noch mit dem Argument durch, dass nicht gepatchte Schwachstellen nicht ausgenutzt werden können. Heutzutage sind aber fast alle geschäftskritischen Systeme vernetzt!

Eine andere Möglichkeit ist das virtuelle Patchen (Virtual Shielding), wie man es z. B. in Trend Micros Deep Security findet. Dabei werden die Sicherheitslücken ohne Eingriff ins eigentliche System so abgeschirmt, dass diese z. B. über das Netzwerk nicht mehr ausgenutzt werden können.

Das System an sich ist nicht gepatcht und damit u. U. verwundbar – die Verwundbarkeit kann aber nicht ausgenutzt werden.

Dies sollte nicht als „Freifahrtschein“ verstanden werden, um Systeme nie wieder zu patchen. Allerdings erlauben solche Technologien den Schutz der Systeme bis zum Wartungsfenster.

Anders bei Systemen, für die der Hersteller keine Patches mehr bereitstellt. Solche Technologien sind häufig die einzige Möglichkeit, Systeme überhaupt noch sicher zu betreiben. Ein professioneller Betrieb von IT muss in die Zukunft schauen.

Egal, ob es sich um geschäftskritische Systeme, Industrieanlagen oder „nur“ Workflows im Medienbereich handelt. Es reicht nicht, sich Gedanken zu machen, wie man Systeme heute sicher betreiben kann.

Auch den künftigen Betrieb, eventuell ohne Hersteller-Support, gilt es zu betrachten. Die dazu nötigen Technologien sind verfügbar und haben sich bewährt. Eingebettet in den IT-Regelbetrieb ermöglichen sie den sicheren Betrieb:

2016 XVIOb heute, wo die Patches verfügbar sind und schnell eingespielt werden können, oder morgen, wo die Wartungsfenster weiter auseinanderliegen oder vielleicht gar keine Patches mehr verfügbar sind.

avatar
Raimund Genes, Trend Micro

Raimund Genes a été directeur de la technologie chez Trend Micro.


Écrire un commentaire

Le travail sur la base SAP est essentiel pour réussir la conversion S/4. 

Ce que l'on appelle le centre de compétences prend ainsi une importance stratégique chez les clients existants de SAP. Indépendamment du modèle d'exploitation d'un S/4 Hana, les thèmes tels que Automatisation, Suivi, Sécurité, Gestion du cycle de vie des applications et Gestion des données la base de l'exploitation opérationnelle de S/4.

Pour la deuxième fois déjà, le magazine E3 organise à Salzbourg un sommet pour la communauté SAP afin de s'informer en détail sur tous les aspects du travail de base de S/4-Hana.

Lieu de la manifestation

FourSide Hôtel Salzbourg,
Trademark Collection by Wyndham
Am Messezentrum 2, 5020 Salzbourg, Autriche
+43-66-24355460

Date de l'événement

mercredi 10 juin, et
Jeudi 11 juin 2026

Billet d'entrée anticipé

Billet régulier

EUR 390 hors TVA
disponible jusqu'au 1.10.2025
EUR 590 hors TVA

Lieu de la manifestation

Hôtel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Date de l'événement

mercredi 22 avril et
Jeudi 23 avril 2026

Billets

Billet régulier
EUR 590 hors TVA
Abonnés au magazine E3
à prix réduit avec le Promocode STAbo26
EUR 390 hors TVA
Étudiants*
à prix réduit avec le Promocode STStud26.
Veuillez envoyer votre certificat d'études par e-mail à office@b4bmedia.net.
EUR 290 hors TVA
*Les 10 premiers billets sont gratuits pour les étudiants. Tentez votre chance ! 🍀
L'organisateur est le magazine E3 de la maison d'édition B4Bmedia.net AG. Les conférences seront accompagnées d'une exposition de partenaires SAP sélectionnés. Le prix du billet comprend la participation à toutes les conférences du Steampunk and BTP Summit 2026, la visite de l'espace d'exposition, la participation à la soirée et les repas pendant le programme officiel. Le programme des conférences et la liste des exposants et des sponsors (partenaires SAP) seront publiés en temps utile sur ce site.